| Asunto: | VSantivirus No. 1616 Año 8, jueves 9 de diciembre de 2004 | | Fecha: | Jueves, 9 de Diciembre, 2004 04:18:30 (-0200) | | Autor: | VSAntivirus.com <vsantivirus @...........com>
|
VSantivirus No. 1616 Año 8, jueves 9 de diciembre de 2004
_____________________________________________________________
El boletín diario de VSANTIVIRUS - http://www.vsantivirus.com
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
1 - Inyección de ventanas en Mozilla y Mozilla Firefox
2 - Inyección de ventanas en Internet Explorer
3 - Inyección de ventanas en Opera 7.x
4 - Inyección de ventanas en Netscape 7.x
5 - Inyección de ventanas en Konqueror
6 - W32/Maslan.B. Datos adjuntos: "PlayGirls2.exe"
_____________________________________________________________
1 - Inyección de ventanas en Mozilla y Mozilla Firefox
_____________________________________________________________
http://www.vsantivirus.com/vul-mozilla-inyecc-081204.htm
Inyección de ventanas en Mozilla y Mozilla Firefox
Por Angela Ruiz
angela@videosoft.net.uy
Secunia Research ha informado una vulnerabilidad, que afecta a
Mozilla y Mozilla Firefox, y que podría ser explotada por un
sitio web malicioso para engañar a usuarios desprevenidos,
mostrando información falsa en ventanas desplegadas por sitios
de confianza.
El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.
Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.
[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-mozilla-inyecc-081204.htm]
Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.
En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:
(!) Consumer Alert
beware of fraudulent e-mails >
Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.
* Enlace a test de demostración:
http://secunia.com/multiple_browsers_window_injection_vulnerability_test/
* Software vulnerable:
La vulnerabilidad ha sido confirmada en los siguientes
productos:
- Mozilla 0.x
- Mozilla 1.0
- Mozilla 1.1
- Mozilla 1.2
- Mozilla 1.3
- Mozilla 1.4
- Mozilla 1.5
- Mozilla 1.6
- Mozilla 1.7.x
- Mozilla Firefox 0.x
- Mozilla Firefox 1.x
* Solución:
No existe solución oficial a este problema.
* Medidas de precaución:
No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.
* Créditos:
Secunia Research
* Relacionados:
Mozilla / Mozilla Firefox Window Injection Vulnerability
http://secunia.com/advisories/13129/
Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/
Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
2 - Inyección de ventanas en Internet Explorer
_____________________________________________________________
http://www.vsantivirus.com/vul-ie-inyecc-081204.htm
Inyección de ventanas en Internet Explorer
Por Angela Ruiz
angela@videosoft.net.uy
Secunia Research ha informado una vulnerabilidad, que afecta a
Microsoft Internet Explorer, y que podría ser explotada por un
sitio web malicioso para engañar a usuarios desprevenidos,
mostrando información falsa en ventanas desplegadas por sitios
de confianza.
El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.
Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.
[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-ie-inyecc-081204.htm]
Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.
En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:
(!) Consumer Alert
beware of fraudulent e-mails >
Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.
* Enlace a test de demostración:
http://secunia.com/multiple_browsers_window_injection_vulnerability_test/
* Software vulnerable:
La vulnerabilidad ha sido confirmada en los siguientes
productos:
- Microsoft Internet Explorer 5.01
- Microsoft Internet Explorer 5.5
- Microsoft Internet Explorer 6
- Microsoft Internet Explorer 6 SP1
- Microsoft Internet Explorer 6 Windows XP SP1
- Microsoft Internet Explorer 6 Windows XP SP2
* Solución:
No existe solución oficial a este problema.
* Medidas de precaución:
No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.
* Créditos:
Secunia Research
* Relacionados:
Microsoft Internet Explorer Window Injection Vulnerability
http://secunia.com/advisories/13251/
Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/
Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
3 - Inyección de ventanas en Opera 7.x
_____________________________________________________________
http://www.vsantivirus.com/vul-opera-inyecc-081204.htm
Inyección de ventanas en Opera 7.x
Por Angela Ruiz
angela@videosoft.net.uy
Secunia Research ha informado una vulnerabilidad, que afecta
al navegador Opera, y que podría ser explotada por un sitio
web malicioso para engañar a usuarios desprevenidos, mostrando
información falsa en ventanas desplegadas por sitios de
confianza.
El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.
Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.
[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-opera-inyecc-081204.htm]
Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.
En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:
(!) Consumer Alert
beware of fraudulent e-mails >
Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.
* Enlace a test de demostración:
http://secunia.com/multiple_browsers_window_injection_vulnerability_test/
* Software vulnerable:
La vulnerabilidad ha sido confirmada en los siguientes
productos:
- Opera 7.x (inclusive 7.54)
* Solución:
No existe solución oficial a este problema.
* Medidas de precaución:
No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.
* Créditos:
Secunia Research
* Relacionados:
Opera Window Injection Vulnerability
http://secunia.com/advisories/13253/
Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/
Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
4 - Inyección de ventanas en Netscape 7.x
_____________________________________________________________
http://www.vsantivirus.com/vul-netscape-inyecc-081204.htm
Inyección de ventanas en Netscape 7.x
Por Angela Ruiz
angela@videosoft.net.uy
Secunia Research ha informado una vulnerabilidad, que afecta
al navegador Netscape, y que podría ser explotada por un sitio
web malicioso para engañar a usuarios desprevenidos, mostrando
información falsa en ventanas desplegadas por sitios de
confianza.
El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.
Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.
[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-netscape-inyecc-081204.htm]
Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.
En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:
(!) Consumer Alert
beware of fraudulent e-mails >
Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.
* Enlace a test de demostración:
http://secunia.com/multiple_browsers_window_injection_vulnerab
ility_test/
* Software vulnerable:
La vulnerabilidad ha sido confirmada en los siguientes
productos:
- Netscape 7.x (inclusive 7.2)
* Solución:
No existe solución oficial a este problema.
* Medidas de precaución:
No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.
* Créditos:
Secunia Research
* Relacionados:
Netscape Window Injection Vulnerability
http://secunia.com/advisories/13402/
Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/
Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
5 - Inyección de ventanas en Konqueror
_____________________________________________________________
http://www.vsantivirus.com/vul-konqueror-inyecc-081204.htm
Inyección de ventanas en Konqueror
Por Angela Ruiz
angela@videosoft.net.uy
Secunia Research ha informado una vulnerabilidad, que afecta
al navegador Konqueror, y que podría ser explotada por un
sitio web malicioso para engañar a usuarios desprevenidos,
mostrando información falsa en ventanas desplegadas por sitios
de confianza.
El problema ocurre porque cualquier sitio web puede inyectar
contenido en una ventana desplegada por otro sitio, si se
conoce el nombre de dicha ventana.
Para explotar esta debilidad, la víctima debe ser inducida a
hacer clic sobre un enlace a otro sitio (por ejemplo un
banco). Si dicho sitio abre alguna ventana, el web malicioso
puede inyectar en ella cualquier contenido, sin que el usuario
sospeche que el mismo no pertenece al sitio original.
[ver gráfico:
"¿Cómo trabaja la vulnerabilidad de inyección de ventanas?,
http://www.vsantivirus.com/vul-konqueror-inyecc-081204.htm]
Secunia ha construido una demostración en el enlace que se
indica más abajo. Para comprobar si su navegador es afectado,
seleccione el enlace "With Pop-up Blocker:" si tiene un
protector de ventanas emergentes (por ejemplo, el que
incorpora el IE 6.0 de Windows XP SP2). Seleccione "Without
Pop-up Blocker:" si no posee bloqueador de ventanas
emergentes.
En ambos casos, deberá abrirse una página oficial del
Citibank. Luego de terminar de cargar, haga clic sobre la
imagen que muestra el siguiente texto:
(!) Consumer Alert
beware of fraudulent e-mails >
Normalmente, debería abrirse una ventana emergente del banco
con información para evitar fraudes. Si su navegador es
vulnerable, el contenido de dicha ventana será un texto
relacionado con Secunia.
* Enlace a test de demostración:
http://secunia.com/multiple_browsers_window_injection_vulnerability_test/
* Software vulnerable:
La vulnerabilidad ha sido confirmada en los siguientes
productos:
- Konqueror 3.2
- Konqueror 3.2.1
- Konqueror 3.2.2
- Konqueror 3.2.3
- Konqueror 3.3
* Solución:
No existe solución oficial a este problema.
* Medidas de precaución:
No abrir el navegador en sitios no seguros o desconocidos,
mientras en otra ventana se navega por sitios de confianza.
* Créditos:
Secunia Research
* Relacionados:
Konqueror Window Injection Vulnerability
http://secunia.com/advisories/13254/
Multiple Browsers Window Injection Vulnerability
http://secunia.com/secunia_research/2004-13/advisory/
Multiple Browsers Frame Injection Vulnerability
http://secunia.com/advisories/11978/
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
6 - W32/Maslan.B. Datos adjuntos: "PlayGirls2.exe"
_____________________________________________________________
http://www.vsantivirus.com/maslan-b.htm
Nombre: W32/Maslan.B
Nombre Nod32: Win32/Maslan.B
Tipo: Gusano de Internet y caballo de Troya
Alias: Maslan.B, Net-Worm.Win32.Maslan.b, Exploit-Lsass.g.gen,
Win32.HLLM.Alaxala, Win32.Maslan.B@mm, Worm.Maslan.B,
Win32/Maslan.B, W32/Maslan-C, W32/Maslan.C@mm
Fecha: 7/dic/04
Plataforma: Windows 32-bit
Tamaño: 54,272 bytes
Se propaga por correo electrónico y redes, y es capaz de
utilizar varios exploits, entre ellos el que se aprovecha de
la vulnerabilidad ya corregida por Microsoft, en el componente
RPC/DCOM (ver "MS04-012 Parche acumulativo para RPC/DCOM
(828741)", http://www.vsantivirus.com/vulms04-012.htm).
También se aprovecha de la vulnerabilidad en el componente
LSASS, corregida por Microsoft en abril de 2004 (ver "MS04-011
Actualización crítica de Windows (835732)",
http://www.vsantivirus.com/vulms04-011.htm).
Los mensajes enviados, tienen las siguientes características:
De: [remitente falso]
Asunto: 123
Texto del mensaje:
Hello [nombre]
--
Best regards,
[nombre]
Donde [nombre] será alguno de los siguientes:
Alan
Andrew
Angel
Anna
Arnold
Bernard
Carter
Conor
Chris
Christian
Ghisler
Goldberg
Green
Helen
Ivan
Jackson
John
Kramer
Kutcher
Liza
Lopez
Mackye
Maria
Miller
Nelson
Peter
Robert
Ruben
Sarah
Scott
Smith
Steven
Datos adjuntos: PlayGirls2.exe
Cuando se ejecuta, el gusano crea algunos de los siguientes
archivos:
c:\windows\system32\___e
c:\windows\system32\___j.dll
c:\windows\system32\___n.exe
c:\windows\system32\___r.exe
c:\windows\system32\___synmgr.exe
c:\windows\system32\___u
NOTA: "c:\windows\system32" puede variar de acuerdo al sistema
operativo instalado (con ese nombre por defecto en Windows XP
y Windows Server 2003, como "c:\winnt\system32" en Windows NT
y 2000 y "c:\windows\system" en Windows 9x y ME).
En Windows XP y 2000, inyecta el archivo "___J.DLL" en el
proceso de SVCHOST.EXE.
Nota: SVCHOST.EXE (Generic Host Process for Win32 Services),
es un archivo legítimo de Windows XP, utilizado para la
ejecución de servicios.
Crea las siguientes entradas en el registro para
autoejecutarse en cada reinicio:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Microsoft Synchronization Manager = ___synmgr.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Microsoft Windows DHCP = ___r.exe
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices
Microsoft Synchronization Manager = ___synmgr.exe
Cuando el gusano intenta ejecutar "___R.EXE", un error de
sobrescritura de memoria, hace que esta ejecución falle. Los
otros procesos del gusano, en cambio, seguirán funcionando.
El gusano intenta finalizar los procesos activos que contengan
alguna de las siguientes cadena en sus nombres:
_avp32.exe
_avpcc.exe
_avpm.exe
anti-trojan.exe
antivirus.exe
atguard.exe
aupdate.exe
auto-protect.nav80try.exe
autoupdate.exe
avguard.exe
avkpop.exe
avkserv.exe
avkservice.exe
avkwctl9.exe
avp.exe
avp32.exe
avpcc.exe
avpdos32.exe
avpm.exe
avptc32.exe
avpupd.exe
cleaner.exe
cleaner3.exe
cleanpc.exe
click.exe
drwatson.exe
drweb32.exe
drwebupw.exe
guard.exe
guarddog.exe
jammer.exe
kavlite40eng.exe
kavpers40eng.exe
kavpf.exe
kerio-pf-213-en-win.exe
kerio-wrl-421-en-win.exe
kerio-wrp-421-en-win.exe
killprocesssetup161.exe
nav.exe
navdx.exe
navw32.exe
navwnt.exe
nc2000.exe
netmon.exe
netutils.exe
norton_internet_secu_3.0_407.exe
nprotect.exe
outpost.exe
outpostinstall.exe
padmin.exe
processmonitor.exe
rescue32.exe
taskmg.exe
taskmgr.exe
taskmon.exe
taumon.exe
vfsetup.exe
vir-help.exe
virusmdpersonalfirewall.exe
zapro.exe
zapsetup3001.exe
zonalm2601.exe
zonealarm.exe
Los procesos mencionados, pertenecen a varios antivirus,
cortafuegos, etc.
El gusano utiliza técnicas de herramientas de root (rootkit),
para prevenir que archivos y procesos cuyos nombres comiencen
con tres caracteres de subrayado ("___"), sean visibles a los
usuarios. Esta acción puede ocasionar que el administrador de
tareas de Windows falle al ser abierto (CTRL+ALT+SUPR).
El gusano puede actuar como un BOT de IRC (un programa que
actúa como un usuario de IRC, y está preparado para responder
o actuar automáticamente ejecutando ciertos comandos). Para
ello se conecta a un servidor de IRC para recibir las
instrucciones de un usuario remoto.
Algunas de las acciones posibles:
- Agregar o quitar recursos compartidos
- Buscar otros sistemas vulnerables o infectados
- Capturar imagen usando la Webcam de la víctima
- Capturar la salida del teclado
- Conseguir la clave de registro de varios juegos
- Conseguir la clave de registro de Windows
- Enviar correo utilizando su propio motor SMTP
- Habilitar o deshabilitar DCOM
- Iniciar o terminar procesos
- Listar procesos activos
- Obtener contenido del portapapeles
- Obtener el contenido del caché de contraseñas
- Operaciones HTTP y FTP
- Realizar ataques de denegación de servicio (DoS)
- Realizar escaneos de paquetes
- Realizar varias operaciones en IRC
- Redireccionar puertos
Examina computadoras remotas, para intentar explotar la
vulnerabilidad RPC/DCOM, utilizando el puerto TCP 135.
Mientras se ejecuta, monitorea todas las ventanas del Internet
Explorer que sean abiertas, y cuyos nombres contengan algunas
de las siguientes cadenas:
bank
e-bullion
e-gold
evocash
mail
paypal
trade
Cuando una ventana con esas características es localizada,
todas las entradas en el teclado realizadas por el usuario
infectado en dichas ventanas, es capturado, almacenado, y
luego enviado a un sitio web remoto.
Crea los siguientes archivos para almacenar la información
capturada (estos archivos son borrados y vueltos a crear
varias veces):
c:\windows\system32\AlaDdos
c:\windows\system32\Alaftp
c:\windows\system32\AlaMail
c:\windows\system32\AlaScan
El gusano busca en el disco duro, archivos cuyos nombres
contengan las siguientes cadenas en su nombre y camino
completo:
distr
download
setup
share
Si el archivo encontrado tiene además algunas de las
siguientes extensiones:
.exe
.pif
.rar
.zip
Y su nombre es más largo que "___U", entonces es copiado a una
nueva ubicación, una carpeta llamada "___B" (agregando ___U al
nombre original). En su lugar se copia él mismo, creando
archivos con el mismo tamaño que los originales, y con el
mismo icono que aquellos.
El gusano busca direcciones a las que enviarse, en archivos de
la máquina infectada con las siguientes extensiones:
.adb
.asp
.cfg
.cgi
.dbx
.dhtm
.eml
.f
.htm
.jsp
.mbx
.mdx
.mht
.mm
.mmf
.msg
.nch
.ods
.oft
.php
.sht
.shtm
.stm
.tbb
.txt
.uin
.uin
.wab
.wsh
.xls
.xml
Evita enviar mensajes infectados a aquellas direcciones cuyos
nombres contengan las siguientes cadenas:
abuse
accoun
acketst
admin
anyone
aol.com
arin.
avp
berkeley
borlan
bsd
bugs
certific
contact
example
feste
fido
foo.
freemail.com
fsf.
gnu
gold-certs
google
help
hotmail.com
iana
ibm.com
ietf
info
inpris
isc.o
isi.e
kernel
linux
listserv
mail.com
math
mit.e
mozilla
msn.com
mydomai
mysqlruslis
nobody
nodomai
noone
not
nothing
ntivi
page
panda
pgp
postmaster
privacy
rating
rfc-ed
ripe.
root
samples
secur
sendmail
service
site
soft
somebody
someone
sopho
spam
spm
submit
subscribe
syma
tanford.e
test
the.bat
unix
usenet
utgers.ed
webmaster
www
yahoo.com
you
your
* Reparación manual
IMPORTANTE:
Note que estas instrucciones de limpieza se dan únicamente
como una guía de referencia, ya que la recuperación de los
archivos suplantados, dependerá del daño causado por el virus
desde el momento de ocurrida la infección.
* Reparación manual
* Sobre el componente troyano
Nota: Recomendamos utilizar un programa tipo firewall
(cortafuego) como el ZoneAlarm, el cuál detendrá y advertirá
la conexión de este y cualquier otro troyano con Internet, así
como cualquier intento de acceder a nuestro sistema.
ZoneAlarm (gratuito para su uso personal), además de ser un
excelente cortafuegos, también impide la ejecución de
cualquier adjunto con posibilidades de poseer virus (sin
necesidad de tener que actualizarlo con cada nueva versión de
un virus).
Más información:
Cómo configurar Zone Alarm 3.x
http://www.vsantivirus.com/za.htm
* Antivirus
Actualice sus antivirus con las últimas definiciones, luego
siga estos pasos:
1. Reinicie Windows en modo a prueba de fallos, como se indica
en este artículo:
Cómo iniciar su computadora en Modo a prueba de fallos.
http://www.vsantivirus.com/faq-modo-fallo.htm
2. Ejecute sus antivirus en modo escaneo, revisando todos sus
discos duros.
3. Borre los archivos detectados como infectados.
* Editar el registro
Nota: algunas de las ramas en el registro aquí mencionadas,
pueden no estar presentes ya que ello depende de que versión
de Windows se tenga instalada.
1. Ejecute el editor de registro: Inicio, ejecutar, escriba
REGEDIT y pulse ENTER
2. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\Run
3. Haga clic en la carpeta "Run" y en el panel de la derecha,
bajo la columna "Nombre", busque y borre las siguientes
entradas:
Microsoft Synchronization Manager
Microsoft Windows DHCP
4. En el panel izquierdo del editor, haga clic en el signo "+"
hasta abrir la siguiente rama:
HKEY_LOCAL_MACHINE
\SOFTWARE
\Microsoft
\Windows
\CurrentVersion
\RunServices
5. Haga clic en la carpeta "RunServices" y en el panel de la
derecha, bajo la columna "Nombre", busque y borre la siguiente
entrada:
Microsoft Synchronization Manager
6. Use "Registro", "Salir" para salir del editor y confirmar
los cambios.
9. Reinicie su computadora (Inicio, Apagar el sistema,
Reiniciar).
* Información adicional
* Cambio de contraseñas
En el caso de haber sido infectado con este troyano, se
recomienda llevar a cabo las acciones necesarias a fin de
cambiar todas las claves de acceso, así como toda otra
información que comprometa la información relacionada con
cualquier clase de transacción bancaria, incluidas sus
tarjetas electrónicas y cuentas bancarias.
* Activar el cortafuegos de Windows XP y la conexión
compartida de Windows 2000
* En Windows XP SP2
1. Abra el Panel de Control, haga doble clic en el icono
"Centro de Seguridad"
2. Active el cortafuego de Windows (si este se encuentra
desactivado).
3. Cierra la ventana del cortafuego, cierre el Centro de
Seguridad, por ultimo cierre el panel de control.
* En Windows 2000 o Windows XP SP1
1. Haga clic en el botón Inicio, Ejecutar e ingrese lo
siguiente:
services.msc
2. Presione el botón Aceptar.
* En Windows 2000 en la columna nombre localice el servicio
"Internet Connection Sharing (ICS)" y haga doble clic en el.
* En Windows XP en la columna nombre localice el servicio
"Internet Connection Firewall (ICF) / Internet Connection
Sharing (ICS)" y haga doble clic en el.
3. En la opción "Tipo de inicio" seleccione en el menú
desplegable "Automático".
4. Bajo la opción "Estado del servicio" presione el botón
"Iniciar".
5. Haga clic en el botón "Aceptar".
6. Reinicie el equipo.
* Mostrar las extensiones verdaderas de los archivos
Para poder ver las extensiones verdaderas de los archivos y
además visualizar aquellos con atributos de "Oculto", proceda
así:
1. Ejecute el Explorador de Windows
2. Seleccione el menú 'Ver' (Windows 95/98/NT) o el menú
'Herramientas' (Windows Me/2000/XP), y haga clic en 'Opciones'
u 'Opciones de carpetas'.
3. Seleccione la lengüeta 'Ver'.
4. DESMARQUE la opción "Ocultar extensiones para los tipos de
archivos conocidos" o similar.
5. En Windows 95/NT, MARQUE la opción "Mostrar todos los
archivos y carpetas ocultos" o similar.
En Windows 98, bajo 'Archivos ocultos', MARQUE 'Mostrar todos
los archivos'.
En Windows Me/2000/XP, en 'Archivos y carpetas ocultos',
MARQUE 'Mostrar todos los archivos y carpetas ocultos' y
DESMARQUE 'Ocultar archivos protegidos del sistema operativo'.
6. Haga clic en 'Aplicar' y en 'Aceptar'.
* Limpieza de virus en Windows Me y XP
Si el sistema operativo instalado es Windows Me o Windows XP,
para poder eliminar correctamente este virus de su
computadora, deberá deshabilitar antes de cualquier acción, la
herramienta "Restaurar sistema" como se indica en estos
artículos:
Limpieza de virus en Windows Me
http://www.vsantivirus.com/faq-winme.htm
Limpieza de virus en Windows XP
http://www.vsantivirus.com/faq-winxp.htm
(c) Video Soft - http://www.videosoft.net.uy
(c) VSAntivirus - http://www.vsantivirus.com
_____________________________________________________________
Pautas generales para mantenerse alejado de los virus
_____________________________________________________________
Recuerde estas pautas para mantener alejado de su computadora
cualquier riesgo de virus o troyanos:
1) Use regularmente un programa antivirus (nosotros siempre
recomendamos no confiar en uno solo, pero usar más de uno no
significa que debamos tenerlos a todos instalados, simplemente
ejecutamos esos antivirus en su opción de escaneo, sobre la
carpeta que contenga los archivos a revisar). Y por supuesto,
de nada vale usar algún antivirus si no lo mantenemos
actualizado con los upgrades, updates o add-ons
correspondientes. Actualmente, las actualizaciones de la
mayoría de los fabricantes son diarias. No existen los "virus
demasiados nuevos y sin antídotos", la reacción de las casas
de antivirus es inmediata en todos los casos. Pero mejor
pregúntese, si la suya también lo es a la hora de
actualizarse.
2) No abrir ningún mensaje ni archivo recibido a través del
correo electrónico, que no haya sido solicitado, sin importar
su remitente. Ante cualquier duda, simplemente se debe optar
por borrar el mensaje (y archivos adjuntos). Como se dice
vulgarmente, "la confianza mata al hombre", en este caso a la
PC.
3) Estar informado de cómo operan los virus, y de las
novedades sobre estos, alertas y anuncios críticos, en sitios
como el nuestro.
4) No bajar nada de sitios Web de los que no tenga referencias
de seriedad, o que no sean medianamente conocidos. Y si se
bajan archivos, proceder como los archivos adjuntos. Copiarlos
a una carpeta y revisarlos con dos o tres antivirus
actualizados antes de optar por ejecutarlos o abrirlos.
_____________________________________________________________
Sobre este boletín
_____________________________________________________________
La distribución de este boletín es gratuita, y está amparada
bajo los derechos de Copyright registrados por Video Soft
(también los artículos publicados directamente en nuestra
página). Si usted desea usar esta información en cualquier
medio escrito o electrónico, puede hacerlo sin solicitarnos el
permiso respectivo, con la única condición de mencionar su
origen, y remitirnos un e-mail o ejemplar con la ubicación
donde se haga referencia al material usado que haya sido
sacado de este boletín o de la página de VSAntivirus.
Video Soft, Video Soft BBS, VSAntivirus y VSAyuda son marcas
registradas.
Los artículos de otros autores han sido incluidos de acuerdo a
la política de Copyright adoptada por cada uno de ellos, y su
inclusión en nuestro boletín se rige por dichas políticas, sin
embargo, para su uso en otro medio, se deberá solicitar la
debida autorización.
_____________________________________________________________
Video Soft es una empresa privada que desde hace más de 10
años se dedica a la seguridad informática, siendo líder en el
tema a través de su portal VSAntivirus, el cuál es visitado
diariamente por decenas de miles de usuarios de habla hispana
en todo el mundo. Desde julio de 2004, Video Soft representa
en Uruguay al antivirus NOD32 (marca registrada de ESET). Más
información: http://www.nod32.videosoft.net.uy/
_____________________________________________________________
Cualquier duda o comentario sobre esta lista de correo, envíe
un e-mail a cualquiera de estas direcciones:
jllopez@nativo.com
videosoft@videosoft.net.uy
_____________________________________________________________
VSANTIVIRUS - Sitio oficial: http://www.vsantivirus.com
_____________________________________________________________
Altas: http://listas.vsantivirus.com/lista/vsantivirus/alta
Bajas: http://listas.vsantivirus.com/lista/vsantivirus/baja
También puede enviar un mensaje vacío a estas direcciones:
Altas: vsantivirus-alta@listas.vsantivirus.com
Bajas: vsantivirus-baja@listas.vsantivirus.com
_____________________________________________________________
VSANTIVIRUS - http://www.vsantivirus.com - Es un servicio de
VIDEO SOFT (Maldonado, Uruguay) - http://www.videosoft.net.uy
_____________________________________________________________
VSantivirus No. 1616 Año 8, jueves 9 de diciembre de 2004
|